上一篇讲到drakvuf的配置和安装,这一篇主要讲drakvuf的使用.
1.进程注入
先在win7虚拟机中打开任务管理器
process-list win7 #找到任务管理器taskmgr的进程号
./injector domid pid -r win7.cfg calc.exe#打开计算器
#这时候换一个进程注入,比如画图工具
./injector domid pid -r win7.cfg "cmd.exe /k hello china" #打开一个命令行并打印hello china```
2.文件提取
./drakvuf -r win7.cfg -d domid -D /home/user/Desktop/ExtractFile
“`
在画图工具中随便画一张图并保存,然后删除
就会发现刚刚删除的文件在domain0 中的/home/user/Desktop/ExtractFile路径中
欢迎大家留言交流,希望大神多多指点~~